震度5

さくらインターネット

個人情報136万アカウント

漏えいのおそれパスワード / 住所不正アクセス · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2026/08/17
検知
2026/08/09
検知から公表まで
8日
確度
漏えいのおそれ
種別
不正アクセス
状況
封じ込め済
対策投資
対策のみ・金額なし
補償
発表なし・未定
法人番号
3120001079845

漏えいした情報

アカウント情報会員ID
法人・取引先会社名
勤務・人事部署名
連絡先住所、電話番号、FAX番号、メールアドレス
基本属性氏名、生年月日、性別
取引・利用履歴契約サービス、契約期間
金融・決済請求金額
認証情報ハッシュ化された会員IDのパスワード情報30アカウント、初期サーバーパスワード、メールパスワード
通信・コンテンツメールデータ、Webサイトデータ、ログ情報その他お客さまの利用領域内に保存されたファイル等

漏えいしていないもの

  • 当社ではクレジットカード情報を保持していないため、クレジットカード情報の漏えいはございません

規模

  • 販売管理システムの会員情報 136万アカウント
  • さくらのレンタルサーバ 不正ログイン対象アカウント 951アカウント
  • ハッシュ化パスワード情報が閲覧された可能性 30アカウント

対象者

  • 会員
  • 会社名・部署名を含む法人顧客

原因

第三者が当社管理環境(メンテナンス用サーバー)を経由して顧客環境へ不正アクセスし、一部サーバーにマルウェアを設置。販売管理システムにも2023年4月以降侵入。技術的詳細は非公表

時系列

  1. 販売管理システムへの不正アクセス
  2. 販売管理システムへの不正アクセス
  3. 検知・発覚
  4. 封じ込め
  5. 当局報告
  6. 当局報告
  7. 第一報
  8. 販売管理システムへの不正アクセスを公表
  9. 調査結果と再発防止策。影響1,360,563アカウント

対応

  • 認証情報の無効化
  • 侵入経路遮断
  • フォレンジック調査
  • 権限見直し
  • 検知ロジック導入
  • 外部評価・監査
  • 従業員教育
  • 本人通知
  • 専用窓口

認証情報の無効化とアクセス遮断、マルウェア除去・フォレンジック調査、管理者権限の総点検と厳格化、EDR導入範囲の拡大、認証方式の見直し。今後、全サーバーの再構築、定期的な外部監査、セキュリティ教育強化。専用窓口0120-378-719

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  4. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  5. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  2. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  3. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典